НОВОСТИ
08.09.2026
Система CVE трещит по швам из-за огромного количества уязвимостей, обнаруженных с применением ИИ

Перегрузка системы CVE: NIST переходит на выборочную обработку уязвимостей из-за массового применения ИИ

Национальный институт стандартов и технологий США (NIST) публично признал, что база данных уязвимостей NVD и система CVE испытывают критическую перегрузку. В связи с этим ведомство объявило о вынужденном переходе на систему приоритетной (выборочной) обработки поступающих отчетов.

Причиной кризиса стал взрывной рост числа обнаруженных брешей: с 2020 по 2025 год количество сообщений о CVE выросло на 263%. Только за 2025 год NIST обработал рекордные 42 000 уязвимостей (+45% к предыдущему пику), однако централизованная система больше не справляется с поступающим потоком.

Главный катализатор перегрузки — активное внедрение ИИ-инструментов, которые позволяют исследователям и злоумышленникам находить ошибки в коде в автоматическом режиме и в беспрецедентных объемах.

Новые правила NVD: какие CVE останутся без глубокого анализа?

С 15 апреля 2026 года NIST вводит жесткую сортировку уязвимостей по приоритетам для проведения обогащения данных (оценка CVSS, категории CWE и векторы атак).

Приоритетная обработка будет применяться только к:

Все остальные отчёты получат статус «Наименьший приоритет — не планируется немедленное обогащение», а NIST перестанет самостоятельно выставлять им базовую оценку риска, переложив эту задачу на самих авторов репортов. Записи, опубликованные до 1 марта 2026 года и оставшиеся без анализа, отправляются в архив без планов на обработку.

В самом NIST признают: новый порядок несовершенен, и часть критических угроз в коммерческом и корпоративном ПО может проскользнуть незамеченной.

Почему слепой мониторинг CVE больше не работает и как защитить бизнес?

Ситуация с NVD наглядно показывает: ориентироваться только на публичные базы CVE при патч-менеджменте становится опасно. Огромная часть реальных уязвимостей в корпоративном ПО будет неделями или месяцами оставаться без официальной оценки риска.

Для защиты корпоративного периметра и инфраструктуры необходимо сместить фокус с пассивного ожидания патчей на концепцию Zero Trust (Нулевое доверие) и непрерывную проактивную защиту:

1. Минимизация поверхности атаки: Изоляция внутренних сервисов, базы данных и АСУ ТП от внешнего Интернета.
2. Взаимная аутентификация (mTLS): Даже если в веб-сервисе или API присутствует уязвимость нулевого дня (0-day), злоумышленник не сможет до нее добраться без валидного клиентского цифрового сертификата.
3. Использование Private PKI: Автоматизированное управление цифровыми сертификатами позволяет строго контролировать все точки входа и устройства в сети.

Проактивная киберзащита и аудит от Центра цифровой безопасности essl.by

Не ждите, пока уязвимости в вашем ПО появятся в публичных базах CVE. Обеспечьте эшелонированную защиту вашей ИТ-инфраструктуры уже сегодня.
Центр цифровой безопасности essl.by предлагает предприятиям и организациям Республики Беларусь:

  • Аудит кибербезопасности, анализ защищенности внешнего периметра и поиск скрытых уязвимостей;
  • Проектирование и развертывание частных центров сертификации (Private CA / PKI) для полной изоляции критических сервисов;
  • Внедрение решений на базе mTLS и современного стандарта TLS 1.3 для защиты данных от несанкционированного доступа.

Защитите свой бизнес от неизвестных угроз и уязвимостей 0-day. Свяжитесь со специалистами essl.by